北京赛克艾威科技有限公司 2026-07-17
UReport2(ureport)是一款基于 Spring 架构的开源 Java 报表引擎。2026年7月披露 SQL 注入漏洞,远程且无需权限即可利用。报表设计器的数据预览功能 previewData 未对请求携带的 SQL 语句做任何校验,也未配置认证拦截,未经授权的远程攻击者可提交自行构造的 SQL 语句并在后端数据源上执行,读取数据库中的任意数据,导致敏感信息泄漏。上游项目已停止维护,官方未提供修复版本。
1. 利用安全组设置其仅对可信地址开放。 2. 升级至最新版本,并持续关注上游版本发布。 3. 官方尚未发布修复版本,建议在反向代理层对报表设计器路径强制身份认证,或生产环境不部署 ureport2-console 组件。
https://github.com/musesix/cve/blob/main/ureport_sqli/ureport.md